Неизвестная третья сторона получила доступ к именам и контактным данным миллионов клиентов британского онлайн-магазина модной одежды Asos. Об этом компания заявила после 48-часовой детальной проверки, сообщает сайт infohub.kz.

Об инциденте стало известно во вторник после того, как тысячам пользователей приложения Asos пришло сообщение в мессенджере Telegram со ссылкой и заголовком «Asos hacked». В тот же день акции компании упали примерно на 10 процентов.

По сообщению Asos, злоумышленники, выдав себя за доверенный контакт, получили доступ к аккаунту сотрудника. С помощью полученных учётных данных третья сторона получила возможность доступа к информации на сторонних платформах.

Пострадавшие платформы были немедленно заблокированы, дальнейшее распространение информации предотвращено. Компания заявила, что проводит полную проверку при поддержке внутренних и внешних киберспециалистов, а также работает с правоохранительными и регулирующими органами.

Однако данные платёжных карт и пароли не попали в руки злоумышленников. Кроме того, сообщается, что атакующие получили доступ и к «некоторой информации, касающейся неличных аккаунтов», но что именно — не раскрывается.

В сообщении, разосланном клиентам в четверг, компания пояснила: «Мы установили, что эти учётные данные были использованы для доступа к информации на некоторых сторонних платформах, которые использует Asos».

Asos заверила, что сайт и приложение по-прежнему безопасны, клиентам не нужно предпринимать никаких действий, и что приняты дополнительные меры для усиления контроля безопасности.

Тем не менее компания предупредила: «Будьте осторожны с неожиданными сообщениями и звонками от имени Asos. Мы не запрашиваем пароли, коды безопасности или платёжные данные через незапрошенные сообщения или звонки».

После завершения проверки Asos обещает связаться с клиентами напрямую, если потребуется дополнительная информация, поддержка или действия.

Во вторник в Telegram-канале атакующих, называющих себя Xuanye Group, было опубликовано сообщение для клиентов Asos о том, что «платёжная информация не затронута». Киберспециалисты заявили, что ранее не слышали об этой группе, а push-уведомление может быть попыткой привлечь более широкое внимание.